物联网:企业需要面临七大风险

目前,随着物联网(IoT)的发展,从手机和汽车到冰箱和灯开关,几乎所有的电子设备都可以连接到互联网。现在连接到互联网的设备数量正在迅速增长,预计到2020年,这个数字将达到500亿。

但是,虽然物联网看起来很有创意而且很方便,但这种趋势也带来了安全风险,企业和消费者都将不可避免地要面对这些风险。具有操作系统的联网设备都可能受到攻击,所以这些设备可能会成为攻击者入侵企业的后门。

以下,我们将讨论物联网的发展情况,并探讨企业应该如何应对物联网设备带来的安全风险。

什么是IoT?为什么它越来越受欢迎?

IoT的概念正在迅速遍及整个社会,它几乎可以改善每个人的生活和每个企业的运作。这给企业创造了巨大的机会来开发新的服务和产品,从而为其客户提供更多的便利,并提高他们的满意度。

而在用户方面,谷歌公司最近宣布正在与主流汽车制造商(奥迪、通用汽车和本田)合作,将连接Android的汽车推向市场。目前,谷歌公司正在 开发一款新的Android平台,用以连接汽车到互联网。可能不久以后,汽车车主将能够从计算机或者智能手机锁定或者解锁其车辆、启动发动机甚至监控车辆 性能。

除了给个人用户带来的这些好处,IoT设备还能够给企业带来巨大优势,企业移动管理就是一个很好的例子。想象一下,快递到企业的每个包裹附带内 置RFID芯片,该芯片可以连接到企业的网络,并关联到相关物流系统。或者在医疗环境,检查室的每台仪器都连接到网络,并传输传感器收集的病人数据。在养 殖业方面也有优势,试想一下,对每个动物进行数字化跟踪,以监视其位置、健康情况和行为。IoT的潜能是无限的,可连接到互联网的设备数量也是无限的。

但是,在IoT带来优势的同时,也带来了很多风险。连接到互联网的任何设备都有嵌入式操作系统部署在其固件中,由于嵌入式操作系统通常没有将安 全性作为首要考虑因素,所以几乎所有这种操作系统都存在漏洞,针对Android设备的恶意软件数量就是最好的例子。类似威胁也可能在IoT设备间传播。

企业和用户必须准备好应对IoT的诸多风险问题。下面列出了物联网领域将面对的七个风险问题,并提出了可以帮助企业应对这些风险的建议。

1.破坏性攻击和拒绝服务攻击

为了避免潜在的运行故障和企业服务中断,企业的重点工作是确保IoT设备的持续可用性。即使是增加新终端到网络这样看似简单的过程(特别是采用 机器对机器通信的自动设备,例如帮助运行电站或建立环境控制的设备),企业都必须关注针对这些部署在远程位置的设备的物理攻击。这将要求企业加强物理安全 以防止对安全外围之外的设备的未经授权访问。

破坏性网络攻击(例如拒绝服务攻击)可能为企业带来严重后果。如果数千台IoT设备试图访问企业网站或者数据feed,而发现其不可用时,企业曾经满意的客户将会感到不满,这会导致企业收入损失、客户不满,还可能影响企业在市场的声誉。

IoT面临的很多挑战与携带自己设备到工作场所趋势的挑战很类似。管理丢失或被盗设备的功能(无论是远程擦除还是至少禁用其连接)对于处理受攻 击IoT设备是关键因素。部署这种企业战略将能够帮助减小企业数据落入坏人之手后的风险。其他管理BYOD的政策也会有所帮助。

2.了解漏洞的复杂性

去年,一个未知攻击者利用了流行的联网婴儿监视器中的已知漏洞来窥探一个两岁小孩。这个事件表明,IoT可能给企业和消费者带来巨大的风险。另 一个更具戏剧性的例子是,想象一下,使用温控器等简单IoT设备来操作核电厂的温度读数。如果攻击者攻击了该设备,后果可能是灾难性的。因此,了解这些复 杂仪表的漏洞所在及其构成的威胁严重性,是非常重要的工作。为了降低这种风险,任何涉及IoT设备的项目都必须在设计中考虑安全因素,并部署安全控制,以 及利用预先建立的基于角色的安全模型。由于这些设备可能涉及企业可能从未见过的硬件、平台和软件,漏洞的类型也可能也不同于企业先前面对的漏洞。企业绝对 不要低估IoT设备可能带来的风险。

3.IOT漏洞管理

在IoT环境的另一大挑战是,弄清楚如何快速修复IoT设备漏洞以及如何优先排序漏洞修复工作。

由于大多数IoT设备需要固件升级来修复漏洞,远程完成修复工作将变得复杂。例如,如果打印机需要固件升级,IT部门不太可能像在服务器或桌面系统那样快速地安装补丁;升级自定义固件通常需要额外的时间和精力。

同样具有挑战性的是,如何处理IoT设备首次使用时提供的默认登录凭证。通常情况下,无线接入点或打印机等设备会使用已知的管理员ID和密码。 此外,设备可能提供一个内置web服务器,允许管理员远程连接、登录和管理设备。然而,这是一个巨大的漏洞,可能让IoT设备落入攻击者的手中。对于这个 问题,企业需要制定严格的调试过程,还需要创造一个开发环境来测试和扫描设备的初始配置,以发现其中的漏洞,并在设备转移到生产环境之前解决这些问题。同 时,这还需要合规团队来确认设备已经可用于生产环境,定期测试安全控制,并确保密切监测和控制对设备的任何更改,还有及时解决任何发现的操作漏洞。

4.确定和部署安全控制

在IT世界,冗余性是关键;如果一个产品故障了,另一个产品应该能够接替它。分层安全概念的工作原理与之类似,但这取决于企业如何分层安全和冗 余性来管理IoT风险。例如,在医疗保健行业,医疗设备不仅可以监控病人的健康状态,还能够基于设备执行的分析来配药。我们也不难想象到,如果这些设备遭 受攻击,后果将多么严重。

企业所面临的挑战在于,对于这些新兴的联网设备,哪些位置需要安全控制,以及如何部署有效地控制。鉴于这些设备的多样性,企业将需要进行自定义 风险评估,以发现有哪些风险以及如何控制这些风险,这种风险评估通常需要依赖于第三方的专业技术。这里一个有趣的例子是,前副总统Dick Cheney因担心恐怖分子会入侵他体内植入的医用心脏除颤器实施致命电击,而关闭了该除颤器的远程连接功能。遗憾的是,大多数企业无法让这些设备离线。 在所有情况下,拥抱IoT趋势的企业必须定义自己的信息安全控制来确保对IoT的可接受的充分的保护。随着这种趋势的日趋成熟,行业专业人士肯定会开发出 最佳做法。

5.满足对安全分析功能的需求

对于连接到互联网的各种新的Wi-Fi设备,企业将需要收集、汇总、处理和分析海量数据。虽然企业会在这些数据中发现新的商业机会,但这也意味着新的风险。

企业必须能够识别IoT设备上的合法和恶意流量模式。例如,如果企业试图下载看似合法的应用到其智能手机,而其实该应用包含恶意软件,企业最好 部署可操作的威胁智能措施来发现这种威胁。最佳分析工具和算法不仅能够检测恶意活动,而且还能够提高客户的支持力度,以及改进提供给客户的服务。

为了迎接这些挑战,企业必须构建正确的工作和流程以提供足够的安全分析功能。

6.模块化硬件和软件组件

在IoT的各个方面都应该考虑和部署安全性,从而更好地控制联网设备的部件和模块。企业还应该预计到,攻击者会试图破坏IoT设备的供应链,植 入恶意代码和其他漏洞,并在设备部署在企业环境后利用它们发动攻击。企业可能还有必要为IoT设备采用Forrester Zero Trust等安全模型。

如果可能的话,企业还应该隔离这些设备到其自身的网段或vLAN。此外,微内核或管理程序等技术可与嵌入式系统结合使用,以在安全泄露事故中隔离系统。

7.快速增加的带宽需求

根据Palo Alto公司进行的一项研究显示,在2011年11月和2012年5月之间,在该供应商监测的网络中,网络流量增加了700%,这主要归功于流媒体、P2P应用和社交媒体。随着越来越多的设备连接到互联网,这一数字还将继续增加。

然而,对互联网的需求增加可能会提高业务连续性风险。如果关键应用不能获得其所需的带宽,消费者将获得糟糕的体验,员工工作效率会受到影响,企业盈利能力也可能会下降。

为了确保服务的高可用性,企业必须考虑增加带宽以及提高流量管理和监控。这不仅将降低业务连续性风险,还可以防止潜在的损失。此外,从项目规划的角度来看,企业需要进行容量规划,并检查网络的增长速度,以确保满足快速增长的带宽要求。

物联网给消费者以及企业带来了巨大的潜力,但同时也带来了风险。信息安全企业必须开始准备从保护个人电脑、服务器、移动设备和传统IT基础设 施,过渡到管理更广泛的互连设备,包括可穿戴设备、传感器和我们目前无法预见到的技术。企业安全团队现在应该采取措施来研究最佳安全做法以保护这些新兴设 备,并且,随着这些设备进入企业网络进行机器对机器通信、海量数据收集和很多其他用途,企业必须准备更新风险矩阵和安全政策。企业内增加的复杂性不容忽 视,同时,为了在日益互连的数字世界确保基本的机密性、完整性和可用性,威胁建模将是关键

作者:何毅

来源:51CTO

时间: 2024-09-29 16:49:29

物联网:企业需要面临七大风险的相关文章

德勤:中国企业将面临三大风险

宏观经济.竞争以及人才短缺三大主要风险将影响中国企业业绩 本报北京讯 (记者 侯美丽) 未来三年,中国企业将面临宏观经济.竞争以及人才短缺三大主要风险,并将影响其业绩.1月18日,德勤与清华大学联合公布首届中国企业"风险智能榜"评选结果并发布<中国企业风险管理白皮书>,称中国企业风险管理水平仍需勉力提升. 白皮书调研结果显示,与美洲和欧洲的企业相比,中国企业对与价值创造相关的风险更加重视,原因之一是中国企业发展迅速,各行业结构尚未稳定,同时企业较为重视新兴市场开拓.兼并收购

天山纺织月涨86%提示七大风险

网易财经7月19日讯 因连续两日涨幅累计超过20%而停牌的天山纺织今日晚间发布股票交易异常波动公告,天山纺织称,资产重组事宜正在进行中,公司不存在应披露而未披露的重大信息,不过,天山纺织提示资产重组同时面临七大风险. 月涨86.3% 游资力挺 据天山纺织6月18日公告,公司拟以每股5.66元向凯迪矿业.青海雪驰分别增发8198万股.4099万股,购买两家公司持有的西拓矿业50%.25%股权.这意味着重组完成后,天山纺织将持有西拓矿业75%股份,"变身"有色矿产企业.该方案公布后,天山纺

移动管理进步显著 企业仍然面临风险

本文讲的是 :  移动管理进步显著 企业仍然面临风险  ,  [IT168 资讯]纵观如今的企业移动管理(简称EMM)软件--主要负责管理智能手机与平板设备乃至运行于其中的数据及应用程序--市场,我们看到的是困惑.是混乱甚至是疯狂的漩涡. 在第一款iPhone震撼亮相之后,这八年来EMM市场出现了强劲的增长势头.根据分析企业J. Gold Associates公司最近发布的调查报告,目前已经有接近一半的美国本土工作环境配备了设备管理方案. 除了规模最大的十家厂商之外,另有数十家相对较小的EMM方

移动趋势下 企业将面临哪些IT需求与挑战

随着智能设备和IoT的激增.社交商务和分析以及WLAN的爆炸式增长,使得我们今天可以在本地或全球范围内更多的使用IP进行连接通信而无需更多人员之间的交互.根据IDC的调查显示,由硬件.软件和服务组合而成的企业移动解决方案需要可扩展,令最终用户能够快捷地从云中获取应用和资源.而移动硬件.软件和服务市场的增长,这些都说明了企业对移动性开始越来越重视. 企业面临新的IT需求与挑战 目前,很多企业都认为移动性将迫使IT组织反思并改变核心技术.技能集和业务流程,从而有效实现转变并采用移动解决方案.而更为关

2016年物联网企业能否否极泰来

2016会是最困难的一年,这相信很多人都能从不断下滑的经济中感受的到,但是正所谓福祸相依,在这种不景气的大环境下对于物联网技术型企业来数说确是一场机遇:1.为物联网技术型企业的发展争取了时间:2.去除泡沫,使产业更加的健康发展. 2016年才刚开始,众多国人便开始在唱衰中国了,"2016年将会是最困难的一年"这一言论随处可见,笔者个人觉得当国人开始有了这种危机意识了,那就说明2016年不会成为最困难的一年了,至少不会比2015年下半年差.如果将2016年的形势与2015年做一番比较,可

大数据面临的风险和现存问题

"大数据"无疑是当下的热门术语,提及数据分析必谈大数据,这是对大数据和数据分析的双重误解,面对一个流行概念本身所许诺的前景和它所代表的商业利益,学界应保持高度的真诚和怀疑.本文发表于<广告大观(理论版)>2013年03期,作者结合多年的数据分析经验,就大数据面临的风险和现存问题做一个说明,并希望从大数据本身的特性出发讨论它对业界和科学研究的影响,希望能引发更多思考和讨论.--刘德寰[1] 李雪莲[2] "大数据"成为2012年的关键词汇,被认为将会带来生

物联网企业受资本追逐亟待突破产业瓶颈

温婷 在大唐电信与江苏物联网研究发展中心等机构发起成立首只物联网产业基金之后,国家发改委研究室主任李朴民日前撰文指出,应把握机遇.顺势而为.尽早谋划,抓紧突破关键技术,努力使物联网这一战略性新兴产业尽快成为国民经济的先导产业和支柱产业. 曾获得上海永宣创投等注资的中山达华智能公司内部人士认为,作为朝阳产业,物联网企业受到资本的追逐愈发明显,但政府的支持绝对是促进全行业变革的最主要原因之一. 各地争相建基地 据悉,除了在无锡建立的国家传感网创新示范区(国家传感信息中心).上海嘉定及浦东新区的两大物

神舟电脑面临多项质疑考验 存货面临跌价风险

本报讯 今日,"低价杀手"神舟电脑将闯关中国证监会的创业板上市审核.http://www.aliyun.com/zixun/aggregation/4337.html">招股说明书(申报稿)显示,神舟电脑去年收入46.24亿元,同比增7.53%,实现净利润2.58亿元,同比增13.16%,整体产品毛利率仅为6.31%.神舟电脑本次计划发行8100万股,发行后总股本数为8.1亿股.本次募集资金将主要投资14.99亿元的昆山笔记本电脑研发项目.项目投产后,公司笔记本电脑将从

优酷土豆正式合并,网络品牌资产面临流失风险

最近,优酷.土豆两家国内最大的视频公司正式合并,合并后的企业名称为优酷土豆股份有限公司,而在新公司各项工作开展的同时,其网络品牌资产却面临流失风险,据了解,"优酷土豆"."优酷土豆网"通用网址已被个人捷足先登. 通用网址.无线网址等作为珍贵的互联网地址资源,具备唯一性.独占性和排他性特点,往往被称为企业的"网络标识".而且,与一对多的商标注册体系不一样,通用网址.无线网址采取一对一的注册原则,并奉行先注先得的国际惯例,一经注册很难追回.因此,优酷